比較 CIS Kubernetes 與 Compliance Operator 基準性能測試

檢視下列表格,以瞭解 CIS Kubernetes 基準與 Compliance Operator 基準之間的差異。

主要差異

CIS Kubernetes Benchmark 與 Red Hat OpenShift Compliance Operator Benchmark 之間的主要差異
區段 CIS Kubernetes 基準 合規操作員基準性能測試 說明
1.2.1 確定 --anonymous-auth 選項設為 false。 請確定已授權匿名要求。 實現相同目的的不同方法。
1.2.10 確定已設定許可控制外掛程式 EventRateLimit。 確定已啟用 APIPriorityAndFairness 特性閘道。 實現相同目的的不同方法。
1.2.12 確定已設定許可控制外掛程式 AlwaysPullImages。 確定未設定許可控制外掛程式 AlwaysPullImages AlwaysPullImages 會導致 Red Hat OpenShift發生錯誤。
1.2.13 如果不使用PodSecurityPolicy請確保設定准入控制插件 SecurityContextDeny。 確定未設定許可控制外掛程式 SecurityContextDeny 無法啟用 SecurityContextDeny 許可控制器,因為它與 SecurityContextConstraint 許可控制器衝突。
1.2.16 確定已設定許可控制外掛程式 PodSecurityPolicy。 確定已設定許可控制外掛程式 SecurityContextConstraint。 SecurityContextConstraint 對於 Red Hat OpenShift 是唯一的
1.2.21 確定 --profiling 選項設為 false。 確保 healthz 端點受到 RBAC 保護。 依預設會在 Red Hat OpenShift中啟用側寫,但側寫資料會透過 healthz 埠傳送,且埠必須受到 RBAC 保護。
1.2.23 請確定 --audit-log-maxage 選項設為 30 或適當。 確保從叢集轉遞審核日誌以進行保留。 Red Hat OpenShift 具有用於記載的運算子,而不是保留叢集中的日誌。
1.2.24 請確定 --audit-log-maxbackup 選項設為 10 或適當。 請確定 maximumRetainedFiles 選項設為 10 或適當。 不同的參數名稱。
1.2.25 請確定 --audit-log-maxsize 選項設為 100 或適當。 請確定 maximumFileSizeMegabytes 選項設為 100 或適當。 不同的參數名稱。
1.3.1 請確定已適當地設定 --terminated-pod-gc-threshold 選項。 請確定已適當配置記憶體回收。 不同的參數名稱。
1.3.2 確定 --profiling 選項設為 false。 確保控制器管理程式 healthz 端點受到 RBAC 保護。 依預設會在 Red Hat OpenShift中啟用側寫,但側寫資料會透過 healthz 埠傳送,且埠必須受到 RBAC 保護。
1.4.1 確定 --profiling 選項設為 false。 確保排程器的 healthz 端點受到 RBAC 保護。 依預設會在 Red Hat OpenShift中啟用側寫,但側寫資料會透過 healthz 埠傳送,且埠必須受到 RBAC 保護。
1.4.2 確定 --bind-address 選項設為 127.0.0.1。 請驗證排程器 API 服務受到鑑別和授權的保護。 Red Hat OpenShift 使用的運算符號與 Kubernetes 不同,其安全設定也不同。
4.1.3 請確定 Proxy kubeconfig 檔案許可權設為 644 或更嚴格。 如果存在代理 kubeconfig 檔案,請確保權限設定為 644 或限制性更高的權限。 在 Red Hat OpenShift 中,檔案會由 sdn 控制器以安全的方式自動建立。
4.1.4 確定 Proxy kubeconfig 檔案所有權設為 root:root。 如果存在代理 kubeconfig 檔案,請確保擁有權設為 root:root。 在 Red Hat OpenShift 中,檔案會由 sdn 控制器以安全的方式自動建立。

次要差異

CIS Kubernetes Benchmark 與 Red Hat OpenShift Compliance Operator Benchmark 之間的次要差異
區段 CIS Kubernetes 基準 合規操作員基準性能測試 說明
1.1.19 確定 Kubernetes PKI 目錄及檔案所有權設為 root:root。 確定 Red Hat OpenShift PKI 目錄及檔案所有權設為 root:root。 Kubernetes > Red Hat OpenShift
1.1.20 確保 Kubernetes PKI 憑證檔案許可權設為 644 或更多限制。 確保 Red Hat OpenShift PKI 憑證檔案權限設定為 644 或更嚴格的權限。 Kubernetes > Red Hat OpenShift
1.1.21 確保 Kubernetes PKI 金鑰檔案權限設定為 600。 確保 Red Hat OpenShift PKI 金鑰檔案權限設定為 600。 Kubernetes > Red Hat OpenShift
1.2.4 確定 --kubelet-https 選項設為 true 請使用適用於 kubelet 連線的 https。 未指定 Red Hat OpenShift的選項。
1.2.5 請確定已適當地設定 --kubelet-client-certificate 和 --kubelet-client-key 選項。 確保 kubelet 使用憑證進行鑑別 未指定 Red Hat OpenShift的選項。
1.2.6 請確定已適當地設定 --kubelet-certificate-authority 選項。 驗證已適當地設定 kubelet 憑證管理中心 未指定 Red Hat OpenShift的選項。
1.2.8 確保 --authorization-mode 選項包括 Node。 驗證 Node 授權程式已啟用 未指定 Red Hat OpenShift的選項。
1.2.9 確保 --authorization-mode 選項包括 RBAC。 驗證 RBAC 已啟用 未指定 Red Hat OpenShift的選項。
4.1.5 請確定 kubelet.conf 檔案許可權設為 644 或更嚴格。 請確定 --kubeconfig kubelet.conf 檔案許可權設為 644 或更嚴格。 相同方法的不同措辭。
4.1.6 請確定 kubelet.conf 檔案所有權設為 root:root。 確保 --kubeconfig kubelet.conf 檔案所有權設為 root:root。 相同方法的不同措辭。
4.1.9 請確定 kubelet 配置檔的許可權設為 644 或更嚴格。 請確定 kubelet --config 配置檔的許可權設為 644 或更嚴格。 相同方法的不同措辭。